比較 CIS Kubernetes 與 Compliance Operator 基準性能測試
檢視下列表格,以瞭解 CIS Kubernetes 基準與 Compliance Operator 基準之間的差異。
主要差異
| 區段 | CIS Kubernetes 基準 | 合規操作員基準性能測試 | 說明 |
|---|---|---|---|
| 1.2.1 | 確定 --anonymous-auth 選項設為 false。 |
請確定已授權匿名要求。 | 實現相同目的的不同方法。 |
| 1.2.10 | 確定已設定許可控制外掛程式 EventRateLimit。 |
確定已啟用 APIPriorityAndFairness 特性閘道。 |
實現相同目的的不同方法。 |
| 1.2.12 | 確定已設定許可控制外掛程式 AlwaysPullImages。 |
確定未設定許可控制外掛程式 AlwaysPullImages |
AlwaysPullImages 會導致 Red Hat OpenShift發生錯誤。 |
| 1.2.13 | 如果不使用PodSecurityPolicy請確保設定准入控制插件 SecurityContextDeny。 |
確定未設定許可控制外掛程式 SecurityContextDeny |
無法啟用 SecurityContextDeny 許可控制器,因為它與 SecurityContextConstraint 許可控制器衝突。 |
| 1.2.16 | 確定已設定許可控制外掛程式 PodSecurityPolicy。 |
確定已設定許可控制外掛程式 SecurityContextConstraint。 |
SecurityContextConstraint 對於 Red Hat OpenShift 是唯一的 |
| 1.2.21 | 確定 --profiling 選項設為 false。 |
確保 healthz 端點受到 RBAC 保護。 |
依預設會在 Red Hat OpenShift中啟用側寫,但側寫資料會透過 healthz 埠傳送,且埠必須受到 RBAC 保護。 |
| 1.2.23 | 請確定 --audit-log-maxage 選項設為 30 或適當。 |
確保從叢集轉遞審核日誌以進行保留。 | Red Hat OpenShift 具有用於記載的運算子,而不是保留叢集中的日誌。 |
| 1.2.24 | 請確定 --audit-log-maxbackup 選項設為 10 或適當。 |
請確定 maximumRetainedFiles 選項設為 10 或適當。 |
不同的參數名稱。 |
| 1.2.25 | 請確定 --audit-log-maxsize 選項設為 100 或適當。 |
請確定 maximumFileSizeMegabytes 選項設為 100 或適當。 |
不同的參數名稱。 |
| 1.3.1 | 請確定已適當地設定 --terminated-pod-gc-threshold 選項。 |
請確定已適當配置記憶體回收。 | 不同的參數名稱。 |
| 1.3.2 | 確定 --profiling 選項設為 false。 |
確保控制器管理程式 healthz 端點受到 RBAC 保護。 |
依預設會在 Red Hat OpenShift中啟用側寫,但側寫資料會透過 healthz 埠傳送,且埠必須受到 RBAC 保護。 |
| 1.4.1 | 確定 --profiling 選項設為 false。 |
確保排程器的 healthz 端點受到 RBAC 保護。 |
依預設會在 Red Hat OpenShift中啟用側寫,但側寫資料會透過 healthz 埠傳送,且埠必須受到 RBAC 保護。 |
| 1.4.2 | 確定 --bind-address 選項設為 127.0.0.1。 |
請驗證排程器 API 服務受到鑑別和授權的保護。 | Red Hat OpenShift 使用的運算符號與 Kubernetes 不同,其安全設定也不同。 |
| 4.1.3 | 請確定 Proxy kubeconfig 檔案許可權設為 644 或更嚴格。 |
如果存在代理 kubeconfig 檔案,請確保權限設定為 644 或限制性更高的權限。 |
在 Red Hat OpenShift 中,檔案會由 sdn 控制器以安全的方式自動建立。 |
| 4.1.4 | 確定 Proxy kubeconfig 檔案所有權設為 root:root。 |
如果存在代理 kubeconfig 檔案,請確保擁有權設為 root:root。 |
在 Red Hat OpenShift 中,檔案會由 sdn 控制器以安全的方式自動建立。 |
次要差異
| 區段 | CIS Kubernetes 基準 | 合規操作員基準性能測試 | 說明 |
|---|---|---|---|
| 1.1.19 | 確定 Kubernetes PKI 目錄及檔案所有權設為 root:root。 |
確定 Red Hat OpenShift PKI 目錄及檔案所有權設為 root:root。 |
Kubernetes > Red Hat OpenShift |
| 1.1.20 | 確保 Kubernetes PKI 憑證檔案許可權設為 644 或更多限制。 |
確保 Red Hat OpenShift PKI 憑證檔案權限設定為 644 或更嚴格的權限。 |
Kubernetes > Red Hat OpenShift |
| 1.1.21 | 確保 Kubernetes PKI 金鑰檔案權限設定為 600。 |
確保 Red Hat OpenShift PKI 金鑰檔案權限設定為 600。 |
Kubernetes > Red Hat OpenShift |
| 1.2.4 | 確定 --kubelet-https 選項設為 true |
請使用適用於 kubelet 連線的 https。 | 未指定 Red Hat OpenShift的選項。 |
| 1.2.5 | 請確定已適當地設定 --kubelet-client-certificate 和 --kubelet-client-key 選項。 |
確保 kubelet 使用憑證進行鑑別 | 未指定 Red Hat OpenShift的選項。 |
| 1.2.6 | 請確定已適當地設定 --kubelet-certificate-authority 選項。 |
驗證已適當地設定 kubelet 憑證管理中心 | 未指定 Red Hat OpenShift的選項。 |
| 1.2.8 | 確保 --authorization-mode 選項包括 Node。 |
驗證 Node 授權程式已啟用 | 未指定 Red Hat OpenShift的選項。 |
| 1.2.9 | 確保 --authorization-mode 選項包括 RBAC。 |
驗證 RBAC 已啟用 | 未指定 Red Hat OpenShift的選項。 |
| 4.1.5 | 請確定 kubelet.conf 檔案許可權設為 644 或更嚴格。 | 請確定 --kubeconfig kubelet.conf 檔案許可權設為 644 或更嚴格。 |
相同方法的不同措辭。 |
| 4.1.6 | 請確定 kubelet.conf 檔案所有權設為 root:root。 |
確保 --kubeconfig kubelet.conf 檔案所有權設為 root:root。 |
相同方法的不同措辭。 |
| 4.1.9 | 請確定 kubelet 配置檔的許可權設為 644 或更嚴格。 | 請確定 kubelet --config 配置檔的許可權設為 644 或更嚴格。 |
相同方法的不同措辭。 |